Scope publicado
La versión inicial define un único scope:
No concede permisos de escritura, nómina, asistencia, documentos, bancos, DGI, SIPE, administración ni acceso a otra empresa.
Aislamiento
Cada token pertenece a un solo tenant. Las consultas agregan elcompany_id derivado de la credencial y excluyen perfiles eliminados. Un UUID válido de otra empresa responde como no encontrado.
La API no acepta un tenant suministrado por el integrador. Esto evita que un parámetro manipulado amplíe el alcance del token.
Scope insuficiente
Si el token es válido pero no contieneemployees:read, la respuesta es: